수집 전에 범위를 결정하십시오
도메인 포렌식 보고서는 어떤 도메인, URL 또는 이메일에 관한 것인지, 조사 날짜와 시간, 그리고 해결하고자 하는 질문(예: 특정 도메인의 등록 및 인프라가 해당 이메일에서 주장하는 내용과 일치하는지 여부)을 명확히 명시해야 합니다. 명확한 범위는 보고서가 증거로 뒷받침할 수 없는 사안에 대한 추측으로 흘러가지 않도록 합니다.
무엇을 수집하고 어떻게 기록할 것인가
RDAP 등록 데이터(생성, 업데이트 및 만료 이벤트, 등록기관, 상태, 그리고 보이는 모든 등록자 필드), DNS 기록(A, AAAA, NS, MX, TXT, SOA), SPF 및 DMARC 평가, 확인된 IP 주소에 대한 RDAP 네트워크 데이터, 그리고 도메인 및 관련 하위 도메인에 대한 인증서 투명성 검색을 수집하십시오. 각 항목에 대해 요약된 결론뿐만 아니라 수행된 정확한 쿼리, 쿼리된 소스, 전체 원시 응답, 그리고 UTC 타임스탬프를 기록하십시오.
예를 들어 레지스트리가 데이터를 반환하지 않거나 리졸버가 시간 초과되는 등 확인을 완료할 수 없었던 경우, 나중에 부정적인 결과로 오해될 수 있는 공백으로 남겨두기보다는 '사용 불가' 또는 '반환되지 않음'으로 명시적으로 기록하십시오.
판결 없이 조사 결과 작성
각 발견 사항을 '도메인이 사기성이다'라고 표현하기보다는 'RDAP 데이터를 [시간]에 조회한 결과, 도메인은 [날짜]에 생성되었다'와 같이 출처와 함께 관찰 내용으로 제시하십시오. 관련된 관찰 내용을 그룹화하고, 서로 일치하거나 모순되는 부분 또는 독립적으로 확인된 기준과 일치하거나 모순되는 부분을 명시하되, DNS 및 등록 데이터만으로는 의도를 확립할 수 없으므로 사기, 침해 또는 적법성에 대한 최종 판단은 독자와 더 광범위한 증거에 맡기십시오.
보고서 봉인 및 전달
보고서가 완성되면 최종 문서 또는 증거 번들에 대해 일반적으로 SHA-256인 암호화 해시를 계산하고, 해당 해시를 문서 자체와 별도로 기록합니다. 이는 나중에 보고서를 받는 사람이 보고서가 생성된 이후 변경되지 않았음을 확인할 수 있도록 하여, 증거의 무결성이 문제될 수 있는 남용 신고, 보험 청구, 규제 기관 제출 또는 법적 절차에서 중요합니다. 검토자가 특정 필드를 확인할 필요가 있을 경우를 대비하여 보고서와 함께 원본 데이터를 보관하십시오.
- 조사 중인 범위, 주제 및 특정 질문을 명시합니다.
- 모든 데이터 포인트에 대해 원본 응답, 출처 및 UTC 타임스탬프를 기록하십시오.
- 사용할 수 없는 데이터는 공백으로 두는 대신 명시적으로 표시하십시오.
- 결과를 판정이 아닌 출처가 명확한 관찰 내용으로 표현하십시오.
- 최종 보고서를 해시하고 기본 원시 데이터를 보존합니다.
